Forever Security的安全研究人员展示,一个普通的浏览器扩展程序即可控制五个基于Chromium的产品内置的AI助手:Chrome中的Gemini Live、Perplexity Comet、Microsoft Edge、Opera Neon以及Chrome扩展程序中的Claude。
一旦安装该扩展程序,它只需单击一次即可访问每个产品的内置AI。在Comet、Edge、Opera Neon和Chrome中的Claude上,它可以驱动AI代理代表攻击者行事;在Chrome和Comet上,它可以读取用户计算机上的文件;而在Chrome上,还可以开启摄像头和麦克风。
这些发现是研究人员的演示,并非现实中发生的攻击,且每种情况都要求攻击者的扩展程序已经运行在受害者的浏览器中。
Forever Security表示,这些产品的工作原理相同。AI在浏览器内部有一个“身体”,可以看到屏幕、打开文件、使用摄像头并执行操作,还有一个“大脑”在公司服务器上运行,告诉身体该做什么。身体只听从一个受信任的网页发出的指令,例如Chrome的gemini.google.com或Comet的perplexity.ai。
扩展程序本不应能够指挥这个身体。它可以更改网页,但不能控制浏览器本身。Forever Security的方法是劫持身体所监听的受信任页面,并通过它向身体发送自己的命令。
研究人员称,该扩展程序仅需两个常见权限:一个用于更改网页(广告拦截器使用),另一个名为declarativeNetRequest,用于更改浏览器的网络流量。两者结合使扩展程序能够将自身代码注入受信任的页面,并假装是供应商与AI通信。
Chrome的情况并非新发现。Forever Security的研究员Gal Weizman于3月首次公开详细描述了这一情况,称为GlicJack,Google于2026年1月初在Chrome版本143.0.7499.192中修复了该问题。该漏洞被追踪为CVE-2026-0628,美国网络安全机构CISA评分为8.8/10,因为国家标准与技术研究院未进行评分。
其余四个是Weizman今年新增的发现。Forever Security表示,利用相同的思路,他们成功触及了Comet、Edge、Opera Neon和Chrome中Claude的内置AI。只有Edge的发现获得了CVE编号,即CVE-2026-55945,这是一个严重程度较低的漏洞,评分为4.2,Microsoft于7月2日在Edge版本150.0.4078.48中修复了该问题。
视频
Comet、Opera Neon和Claude的发现没有CVE编号,仅基于Forever Security自身的说法。该公司表示,在这五个产品上获得了约20,000美元的漏洞赏金,尽管按产品计算的金额总计为20,500美元。
Forever Security列出了每种攻击所能实现的功能。
功能 Chrome Comet Edge Opera Neon Claude in Chrome
读取本地文件 是 是 否 否 否
摄像头和麦克风 是 否 否 否 否
控制AI代理 否 是 是 是 是
泄露浏览器配置文件 是 是 否 否 否
泄露浏览历史 否 是 否 否 否
截取屏幕截图 是 是 否 否 否
无需点击 是 是 是 是 是
CVE CVE-2026-0628 无 CVE-2026-55945 无 无
支付的赏金 $7,000 $7,000 $5,000 $900 $600
研究人员表示,Comet是最严重的案例。Perplexity将Comet构建为完全由AI驱动的浏览器,因此其代理拥有广泛的权限:一旦遭到劫持,它可以读取计算机上的任何文件、列出用户访问过的网站、截取屏幕截图并冒充用户行事。
Perplexity已阻止扩展程序从其主页面运行,因此Forever Security使用了一个遗留的测试地址testing.perplexity.com,该地址没有以相同的方式进行锁定。
Chrome中的Claude是最轻微的情况,Forever Security直接指出了这一点。“Chrome中的Claude是一个浏览器扩展程序,而不是浏览器本身,”该公司写道,并认为这一发现是研究中严重程度最低的,因为一个扩展程序正在滥用另一个扩展程序,而非扩展程序滥用浏览器。Anthropic将其评定为中等严重程度并支付了赏金。
Forever Security 还表示,Anthropic 将其列为首个报告该 Claude 漏洞的机构。这与此前关于该扩展程序中相同弱点的公开报道并存。
安全公司 LayerX 在四月描述了一个名为 ClaudeBleed 的相关漏洞,而 Manifold Security 在七月报告称,在后续版本中类似的漏洞仍然存在。研究人员表示,Edge 是最难攻破的。微软曾试图阻止这种扩展程序技巧,因此 Forever Security 结合了两种弱点。它接管了一个被允许向 Edge AI 发送提示词的微软营销页面,然后利用一种称为“竞态条件”的时间差漏洞,在正确时刻将代理在“思考”和“执行”模式之间切换,从而使其执行提示词。
Opera Neon 是最容易攻破的。其 AI 接受来自 opera.com 的指令,而 Opera 并未阻止扩展程序在该页面上运行代码,以便扩展程序可以直接发送命令。Forever Security 表示,Opera 在相近时间自行报告发现了相同的漏洞,但仍获得了奖励。
截至 2026 年 9 月 16 日,这两个 CVE 均未列入美国已知利用漏洞目录,也没有公开证据表明这五种方法中的任何一种正在被用于真实攻击。每一种方法都假设攻击者已经让用户安装了扩展程序,这与许多其他浏览器攻击的起点相同。
对于拥有 CVE 的两个产品,修复方法是更新 Chrome 至 143.0.7499.192 或更高版本,以及 Edge 至 150.0.4078.48 或更高版本。对于 Comet、Opera Neon 和 Chrome 中的 Claude,Forever Security 表示各厂商均支付了奖励,但未公布修复其所描述的具体方法的时间。使用这三款产品的用户应确保软件保持最新,并审查已安装的扩展程序。
Forever Security 表示,其中的共同点是,将 AI 代理置于浏览器内部会重新打开浏览器努力关闭的路径,使低权限的扩展程序能够访问高权限的浏览器部分。在过去一年中,其他研究人员也报告了 AI 驱动浏览器中的相关弱点。